Уразливість SQL-ін’єкції у плагіні Form Maker by 10Web для WordPress

Виявлено SQL-ін’єкцію у плагіні Form Maker by 10Web для WordPress (CVE-2026-3330). Рекомендується оновлення та захист від CSRF-атак.
CVE-2026-3330CVSS 4.9Web

Уразливість SQL-ін’єкції у плагіні Form Maker by 10Web для WordPress

Виявлено SQL-ін’єкцію у плагіні Form Maker by 10Web для WordPress (CVE-2026-3330). Рекомендується оновлення та захист від CSRF-атак.

CVSS
4.9 MEDIUM
EPSS
35.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Maker by 10Web для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметрів ip_search, startdate, enddate, username_search та useremail_search у версіях до 1.15.40 включно. Уразливість дозволяє адміністраторам виконувати додаткові SQL-запити для витягання конфіденційної інформації, а також може бути використана через CSRF-атаки.

Бізнес-вплив

Ця уразливість створює ризик витоку конфіденційних даних із бази даних для організацій, які використовують плагін Form Maker by 10Web. Зловмисники з правами адміністратора можуть отримати доступ до чутливої інформації, що може призвести до порушення безпеки даних і репутаційних втрат. Використання CSRF-атак для активації уразливості підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як обмеження прав користувачів і захист від CSRF. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки